Bezpieczeństwo i ochrona danych

Co dzieje się z danymi Państwa zespołu

Strona bez marketingowego słownictwa: co obowiązuje dziś, co zostanie uzupełnione przed startem i czego celowo nie robimy. Wiążące są umowa powierzenia przetwarzania danych i polityka prywatności.

Stan na: 28 września 2026

Hosting i lokalizacja serwerówSzyfrowanieKryptografia NFC: jak tag NFC jest zabezpieczony przed kopiowaniemBez profili lokalizacjiDostęp i rolePrzechowywanie zgodnie z prawemUmowa powierzenia (AVV) i dokumentyCzego nie robimy

Hosting i lokalizacja serwerów

Dane pracowników i firmy (ewidencja czasu pracy, harmonogramy, dokumenty) są hostowane w UE (Hetzner Online GmbH, centrum danych Falkenstein). Cloudflare dostarcza stronę internetową i przekazuje ruch do usługi (połączenie jest tam odszyfrowywane i ponownie szyfrowane); e-maile wysyła Resend, płatności obsługuje Stripe. Wszystkie podmioty przetwarzające i przekazania do państw trzecich są wymienione w polityce prywatności i umowie powierzenia (AVV).

  • Dostawcą hostingu usługi jest Hetzner Online GmbH, Gunzenhausen (DE), centrum danych Falkenstein — z nazwą firmy, siedzibą i lokalizacją wymieniony w załączniku 2 do umowy powierzenia przetwarzania danych; Cloudflare figuruje tam jako dostawca strony internetowej i reverse proxy przed usługą, wraz z Resend (e-mail) i Expo (powiadomienia push).
  • Certyfikacja ISO 27001 i fizyczna kontrola dostępu są wymogami wobec tego dostawcy.
  • Dostęp administracyjny tylko przez osobiste konta z kluczami SSH; bez wspólnie używanych kont.

Szyfrowanie

W transmisji i w spoczynku. Dane dostępowe są przechowywane poza kodem źródłowym, kody logowania tylko jako solony skrót (hash).

  • Transmisja wyłącznie przez TLS 1.2 lub wyższy.
  • Baza danych znajduje się na nośniku zaszyfrowanym LUKS (dm-crypt, AES-XTS).
  • Dokumenty aplikacja szyfruje przed zapisaniem za pomocą AES-256-GCM; klucze znajdują się wyłącznie na serwerach aplikacji.
  • Kopie zapasowe bazy danych pgBackRest szyfruje algorytmem AES-256, zanim trafią do Object Storage w UE.

Kryptografia NFC: jak tag NFC jest zabezpieczony przed kopiowaniem

Każdy tag NFC ma chip NXP NTAG424 DNA. Jest skonfigurowany tak, że każde dotknięcie tworzy jednorazowy, kryptograficznie podpisany kod, który sprawdza serwer NymTime; nagranego kodu nie da się użyć ponownie. Klucz chipa nie jest ujawniany ani telefonowi, ani użytkownikom.

  • Przy każdym dotknięciu chip tworzy z tajnego klucza, numeru seryjnego i wewnętrznego licznika nową sumę kontrolną (SUN/CMAC) i dołącza ją do adresu.
  • Licznik liczy tylko w górę. Ponowne odtworzenie przechwyconego dotknięcia zostaje odrzucone, bo jego stan licznika został już wykorzystany.
  • Klucz chipa nie jest ujawniany ani telefonowi, ani użytkownikom; weryfikację przeprowadza serwer NymTime.
  • Procedura ma zapobiegać kopiom: podróbka tagu NFC miałaby ten sam adres, ale nie miałaby ważnego klucza — jej kod zostaje odrzucony („bad_cmac”).
  • Dodatkowo telefon podpisuje każdy wpis własną parą kluczy, a do każdej osoby przypisane jest dokładnie jedno urządzenie.

Bez profili lokalizacji

NymTime nie zapisuje współrzędnych ani tras — ani przy sprawdzaniu obecności, ani w żadnym innym celu.

  • Zapisywane jest tylko, czy telefon podczas zmiany był „w strefie”, czy „poza nią”, wraz z czasem i dokładnością w metrach.
  • Weryfikacja odbywa się wyłącznie w trakcie zmiany, nigdy przed nią ani po niej.
  • Weryfikacja działa tylko dla pracowników, dla których firma zapisała podstawę prawną. To, czy potrzebne jest porozumienie z radą pracowników (§ 96 ust. 1 pkt 3 ArbVG), czy zgoda, zależy od intensywności, czasu trwania i rodzaju kontroli — „w strefie / poza nią” bez współrzędnych to celowo najłagodniejsza forma. Udostępniamy wzory; ocenę przeprowadza Państwa doradca prawny.
  • Surowe zdarzenia obecności są agregowane po trzech miesiącach.

Dostęp i role

O tym, kto co widzi, decyduje Państwa firma. My w normalnej pracy nie widzimy niczego.

  • System uprawnień oparty na rolach i prawach: menedżerowie są ograniczeni do swoich lokalizacji, dane płacowe i koszty personelu widzi tylko Kierownictwo.
  • Logowanie do Back Office adresem e-mail i hasłem. Hasło nigdy nie jest przechowywane jawnym tekstem, lecz jako skrót scrypt z własną solą; po 10 nieudanych próbach konto jest tymczasowo blokowane, a liczba żądań na adres i adres IP jest ograniczona.
  • Opcjonalnie dla całej firmy: logowanie dwuskładnikowe z kodem czasowym z aplikacji uwierzytelniającej (TOTP). Bez logowania przez SMS — numer telefonu nie jest potrzebny do konta.
  • NymTime w normalnej pracy nie ma dostępu do danych klientów. Dostęp wsparcia tylko po Państwa zgodzie, z określonym zakresem i czasem trwania, z możliwością cofnięcia w każdej chwili.
  • Każda czynność istotna dla bezpieczeństwa trafia do dziennika zdarzeń: kto, co, kiedy, przed i po. Dziennik można tylko uzupełniać — zmianę i usunięcie uniemożliwia reguła bazy danych.

Przechowywanie zgodnie z prawem

Okresy dla każdego rodzaju danych, konfigurowalne — ale nigdy poniżej ustawowego minimum.

  • Zapisy czasu pracy 84 miesiące (minimum 12 miesięcy według § 26 AZG, § 132 BAO), dokumenty płacowe 84 miesiące.
  • Surowe zdarzenia obecności 3 miesiące, zgłoszenia 12 miesięcy, powiadomienia 6 miesięcy.
  • Codzienny proces automatycznie usuwa i anonimizuje dane oraz zapisuje, co zrobił.
  • Usuwanie odbywa się ze znacznikiem czasu (soft delete); zarchiwizowane profile są po upływie okresu anonimizowane.

Umowa powierzenia (AVV) i dokumenty

Państwa firma jest administratorem, NymTime podmiotem przetwarzającym. Umowa w tej sprawie jest częścią zakupu i można ją przeczytać w każdej chwili.

  • Umowa powierzenia przetwarzania danych zgodnie z art. 28 ust. 3 RODO z kategoriami danych (załącznik 1), podmiotami podprzetwarzającymi (załącznik 2) oraz środkami technicznymi i organizacyjnymi (załącznik 3).
  • Wzory porozumienia z radą pracowników, zgody zgodnie z § 10 AVRAG i oceny skutków dla ochrony danych można otrzymać na życzenie e-mailem.
  • Zgłaszanie Państwu naruszeń ochrony danych osobowych w ciągu 48 godzin; rejestr kategorii czynności przetwarzania zgodnie z art. 30 ust. 2 RODO jest prowadzony.

Czego nie robimy

Krótsza niż lista tego, co robimy — i co najmniej tak samo ważna.

  • Brak plików cookie na stronie internetowej, brak analityki, brak trackerów; w Back Office tylko technicznie niezbędne i funkcjonalne pliki cookie (polityka prywatności, sekcja 4). Czcionki dostarczamy sami — bez połączenia z Google Fonts ani innym serwisem czcionek.
  • Nie przekazujemy ani nie sprzedajemy danych, nie wyświetlamy reklam, nie profilujemy.
  • Nie trenujemy modeli AI na Państwa danych.
  • Bez współrzędnych, bez profili ruchu, bez nagrań dźwięku, bez zdjęć przy rejestracji czasu — obrazy tylko wtedy, gdy pracownik sam przesyła dokument, np. zaświadczenie o zwolnieniu lekarskim.
  • Bez diagnoz przy zwolnieniu lekarskim — tylko okres i status.